Конфиг, который дома работает, в офисе или в общежитии внезапно перестаёт. Отказы в ограниченных сетях почти всегда укладываются в четыре группы. Проходите их в этом порядке — быстрее, чем править конфиг наугад.

Одно замечание перед стартом: у большинства учебных заведений и компаний есть письменные правила пользования сетью. Эта статья про диагностику технических отказов, а не про обход таких правил.

1. Не открывается страница авторизации

Сети, где после подключения к Wi-Fi нужно сначала войти через браузер: кампус, отели, гостевые SSID в офисе. Если прокси или TUN включены, сама страница портала уходит в туннель и просто крутится вечно.

Решение скучное: выключить системный прокси и TUN, авторизоваться, включить обратно. Надоест — добавьте домен портала и подсеть шлюза в прямые правила, и переключать больше ничего не придётся.

Партнёрский материал Откуда взять ссылку на подписку? Партнёрский сервис даёт 1 ГБ высокоскоростного трафика Гонконга при регистрации — импорт в один клик. Получить быстрые серверы

2. Перехват внутреннего DNS

Экран с ошибкой импорта подписки и чек-лист из четырёх шагов
В ограниченной сети первым отказывает обычно обновление подписки

Симптом — заметно неправильное разрешение имён: часть доменов ведёт на внутренние адреса, часть отдаёт рекламную страницу. Корпоративные и университетские сети перехватывают DNS по умолчанию.

TUN вместе с fake-ip забирает запросы в ядро, но оставьте лазейку для внутренних имён, иначе внутренний портал и файловые ресурсы перестанут резолвиться. В блоке dns используйте nameserver-policy, чтобы внутренние суффиксы уходили на внутренний резолвер, а всё остальное шло по шифрованному каналу. Синтаксис — в статье настройки DNS и защита от утечек.

3. Открыты только 80 и 443

Многие корпоративные фильтры не пропускают ничего другого. Выглядит так: подписка обновляется через 443, но ни один узел не подключается, а тест задержки везде даёт таймаут.

  • Выбирайте узлы на порту 443, отдавая предпочтение протоколам поверх TLS.
  • Провайдеры обычно дают несколько входных портов — переключитесь в панели на релей с 443.
  • Если инспектируется и сам 443, смена протокола или порта иногда помогает, а иногда нет. Гарантий здесь нет: пара неудачных попыток — и лучше остановиться.

4. Трафик интранета должен идти напрямую

Стоит включить прокси, и внутренний портал, принтеры, сетевые папки и внутренний Git начинают тормозить или отваливаться — их трафик тоже уезжает за границу. Добавьте свои диапазоны и домены в прямые правила:

prepend-rules:
  - DOMAIN-SUFFIX,corp.example.com,DIRECT
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve

Подставьте свой домен. Добавляйте через Merge, чтобы обновление подписки не стёрло правила; синтаксис — в справочнике по своим правилам.

Ещё две частые помехи

Порт занят защитным ПО. На корпоративных ноутбуках часто стоят агенты защиты; когда 7890 или 7897 занят, ядро не стартует. Смените порт по инструкции о конфликте портов.

Подписка вообще не скачивается. В ограниченной сети это нередко первый отказ. Обновите её один раз через мобильную точку доступа, получите список узлов, а потом возвращайтесь и ищите рабочий; код ошибки сверьте по статье ошибки импорта подписки.